Política de Privacidade

Última atualização: 21 de abril de 2026

1. Visão geral

Esta política descreve como o Radar Performance (“nós”, “nosso”, ou “o serviço”), operado pela HS Marketing, coleta, usa, armazena e protege dados pessoais e de plataformas integradas. O serviço é uma ferramenta de gestão interna para agências de marketing digital e seus clientes finais.

2. Dados que coletamos

2.1. Dados de conta do usuário

  • Nome e e-mail fornecidos durante o cadastro ou convite
  • Senha (armazenada em hash bcrypt via Supabase Auth)
  • Papel na organização e equipes às quais pertence
  • Data de criação, último login e atividade no produto

2.2. Dados das plataformas conectadas (Meta, Google)

Quando o owner da organização conecta um Business Manager ou Manager Account:

  • IDs e nomes de contas de anúncio, Pages e perfis Instagram Business
  • Métricas de performance: spend, impressões, cliques, conversões, receita, ROAS, CPA
  • Listagem de campanhas, conjuntos de anúncios e anúncios (nome, status, objetivo)
  • Métricas orgânicas de Pages e Instagram Business (alcance, impressões, engajamento, seguidores)
  • Posts publicados com legendas, mídia e métricas individuais
  • Histórico de atividades (activity log) do Business Manager
  • Access tokens emitidos via OAuth (armazenados cifrados no Vault do Supabase)

Não coletamos: mensagens diretas, comentários privados, informações de cartão de crédito dos usuários finais das Pages, dados de navegação em sites externos.

3. Como usamos os dados

  • Exibir dashboards, gráficos e relatórios de performance internamente para a agência
  • Gerar análises automáticas com IA a pedido explícito do usuário
  • Enviar alertas configurados pelo usuário (via Slack ou e-mail) sobre métricas críticas
  • Publicar posts e agendar conteúdo no fluxo de aprovação editorial (somente quando autorizado)
  • Sincronizar dados novos automaticamente a cada hora enquanto a integração estiver ativa

4. Com quem compartilhamos

Os dados não são compartilhados com terceiros fora da infraestrutura necessária para operar o serviço:

  • Supabase (hospedagem de banco de dados e autenticação)
  • Vercel (hospedagem do front-end e funções serverless)
  • OpenAI (geração de análises com IA, somente quando o usuário solicita)
  • Resend (envio de e-mails transacionais de convite e notificações)
  • Stripe (processamento de pagamento de assinaturas, quando aplicável)

Cada fornecedor processa apenas os dados estritamente necessários para prestar seu serviço e possui política de privacidade própria alinhada com LGPD/GDPR.

5. Retenção de dados

  • Métricas agregadas e históricas: mantidas enquanto a organização estiver ativa
  • Posts e logs de atividade: 24 meses após coleta, depois movidos para arquivamento
  • Access tokens: revogados imediatamente quando o usuário desconecta o BM
  • Conta do usuário: excluída em até 30 dias após cancelamento da assinatura

6. Seus direitos (LGPD / GDPR)

Qualquer usuário pode solicitar, a qualquer momento:

  • Acesso aos dados que mantemos sobre ele
  • Correção de informações incorretas
  • Exclusão total (direito ao esquecimento)
  • Portabilidade em formato estruturado (CSV/JSON)
  • Revogação de consentimento

7. Segurança

  • Transferência de dados via HTTPS/TLS 1.3
  • Tokens OAuth armazenados cifrados no Supabase Vault (AES-256)
  • Row-level security (RLS) no Postgres isolando dados por organização
  • Acesso administrativo com autenticação de dois fatores
  • Logs de auditoria para ações sensíveis (convites, alteração de roles, conexão/desconexão de integrações)

8. Dados de terceiros (clientes finais das agências)

Os dados que processamos através do Business Manager da agência pertencem aos clientes finais. A agência atua como controladora desses dados; nós atuamos como operador. A agência é responsável por obter o consentimento necessário junto ao cliente final antes de adicionar suas contas ao Business Manager.

9. Conformidade com a Plataforma Meta

Seguimos os Platform Terms e Developer Policies do Meta Platforms. Os access tokens obtidos via OAuth são usados exclusivamente para as finalidades declaradas durante o consent e podem ser revogados pelo usuário a qualquer momento através de facebook.com/settings?tab=business_tools.

10. Alterações nesta política

Podemos atualizar esta política. Mudanças materiais serão comunicadas por e-mail a todos os owners de organização com pelo menos 30 dias de antecedência. A data no topo do documento sempre reflete a versão vigente.

11. Contato

Para exercer qualquer direito acima, solicitar exclusão de dados ou reportar incidente de segurança, entre em contato: